SecCheck
SecCheck è il secondo server MCP di Cert-IX. Mentre DepCheck risponde a «questa dipendenza è sicura?», SecCheck risponde alla domanda ben più ampia che un agente incontra non appena gli si chiede un vero lavoro di sicurezza:
«Come si fa questa cosa, correttamente, da parte di chi sa quello che fa?»
Ciò che SecCheck fornisce all'agente è una procedura scritta — che l'agente può seguire e lei può verificare. L'agente cerca nella libreria, carica il playbook adatto al compito e lo segue passo per passo invece di improvvisare. La maggior parte dei playbook indica quando usarli e che cosa serve prima di iniziare, poi elenca i passaggi in ordine; molti includono anche criteri di verifica o di convalida.
Gli 857 playbook — test offensivi, rilevamento e risposta difensivi e conformità GRC/regolamentare — sono curati a partire da tre librerie open source, pubblicate con licenza Apache-2.0 e MIT ed elencate più sotto. Sono opera dei loro autori originali. Ciò che SecCheck aggiunge è l'erogazione al suo agente: un unico endpoint ospitato, la ricerca in tutte e tre le librerie, filtri per categoria e framework, risultati etichettati per framework ed edizioni legate alla sua chiave API.
| Server | SecCheck (security-skills v2.2.1) |
| Endpoint pubblico | https://mcp.cert-ix.com/seccheck |
| Trasporto | Streamable HTTP (MCP) — funziona con qualsiasi client MCP |
| Autenticazione | Chiave API, inviata come Authorization: Bearer <key> — gratuita e self-service per l'edizione Community |
| Strumenti | list_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution |
| Contenuto | 857 playbook su 3 librerie open source — 745 difensivi, 69 offensivi, 43 di conformità |
| Dati | Risposte fornite dal corpus incorporato nel server SecCheck — nessuna API a monte, nessuna consultazione di ripiego. |
Perché un server di playbook e non un motore di ricerca
Un agente a cui si chiede di «cercare Kerberoasting nei nostri log» o di «prepararci a un audit ISO 27001» altrimenti improvvisa a partire da ciò che ricorda a metà. Il risultato è un lavoro di sicurezza dall'aspetto plausibile — il tipo di errore più costoso che esista.
SecCheck sostituisce l'improvvisazione con una procedura. Un playbook è scritto per essere seguito: la maggior parte indica i prerequisiti e i passaggi in ordine, e molti spiegano come verificare il risultato. Quando l'agente ne carica uno, le sue azioni successive provengono da una procedura scritta che lei può leggere, non da una supposizione.
Due proprietà rendono tutto questo efficace nella pratica:
- Si cerca come ragiona un agente — per parola chiave, per categoria
(offensive / defensive / compliance), per framework (
MITRE ATT&CK,NIST CSF,GDPR,PCI DSS…) o per tag (splunk,kubernetes,active-directory). - Dice quando non ha nulla. Una query che non trova alcun playbook restituisce
un
NO MATCHesplicito, con il promemoria che la libreria non esaurisce tutto il lavoro di sicurezza — mai un elenco vuoto silenzioso che il modello potrebbe leggere come «quel lavoro non esiste».
Le tre librerie
| Libreria | Chiave | Skill | Cosa copre | Licenza |
|---|---|---|---|---|
| Cybersecurity Skills | cybersecurity | 817 | Pratica offensiva e difensiva, mappata su MITRE ATT&CK / ATLAS / D3FEND, NIST CSF e NIST AI RMF, e MITRE F3. | Apache-2.0 |
| GRC & Compliance Skills | grc | 30 | Governance, rischio e conformità — ISO 27001, SOC 2, GDPR, HIPAA, PCI DSS e altro. | MIT |
| PentesterFlow CLI Skills | pentesterflow | 10 | Playbook offensivi mirati di sicurezza web — ricognizione, SSRF, SSTI, JWT, GraphQL. | Apache-2.0 |
Richiami list_sources sul server di
produzione per ottenere i conteggi e la ripartizione per categoria aggiornati —
le cifre qui sopra sono quelle indicizzate oggi dal corpus di produzione.
Queste librerie sono lavori della community e di terze parti ridistribuiti sotto
le rispettive licenze permissive, con tutti i diritti degli autori originali
mantenuti. get_attribution restituisce
origine, autore, licenza e testo completo della licenza per ogni fonte — è
l'avviso che serve se ne ridistribuisce una parte.
Dove eccelle
- Trovare in fretta la procedura giusta — «kerberoasting» restituisce il playbook di rilevamento, quello di sfruttamento con Impacket e quello di simulazione red team, ciascuno etichettato con categoria e framework, così che l'agente scelga quello adatto al compito.
- Lavoro di conformità ancorato a un framework — filtri per
GDPR,ISO 27001,SOC 2,PCI DSSoHIPAAe ottiene il playbook per l'analisi degli scostamenti, l'implementazione dei controlli, la raccolta delle evidenze o la redazione documentale. - Entrambi i lati della barricata — la stessa libreria copre l'attacco e il rilevamento di una tecnica, che è esattamente ciò che serve per validare che un controllo funzioni davvero.
- Dare fondamento a un agente che altrimenti improvviserebbe — l'uso di maggior valore. Un playbook caricato è una specifica a cui si può tenere fede l'agente.
Cosa non è
SecCheck ha un perimetro deliberatamente circoscritto ed è onesto sui suoi limiti:
- Restituisce documenti di indirizzo. Non analizza i suoi sistemi, non esegue nulla e non accede al suo ambiente. Tutti gli strumenti sono di sola lettura e il server ospitato non ha accesso al suo file system.
- Non adatta un playbook al suo ambiente, non tiene traccia di ciò che ha fatto l'agente, non conserva uno storico del lavoro del suo team e non verifica il risultato. Ogni chiamante riceve lo stesso documento; seguirlo e verificarne l'esito spetta all'agente e a lei.
- Il corpus è curato, non esaustivo. Un
NO MATCHsignifica nessun playbook copre questo, non questo non è un vero tema di sicurezza. - I playbook sono scritti da terze parti e riflettono gli strumenti e le assunzioni dei loro autori. Ne legga uno prima di eseguirlo; adatti i comandi al suo stack.
- È una fonte di conoscenza, non un gate di policy né un'autorizzazione. Se un determinato lavoro sia consentito nel suo ambiente è una sua decisione, non della libreria.
Edizioni
Tutti gli 857 playbook — l'indirizzo stesso — sono liberamente consultabili e caricabili in ogni edizione. Il pagamento riguarda il materiale eseguibile e i controlli enterprise:
| Capacità | Community | Pro | Enterprise |
|---|---|---|---|
search_skills / load_skill su tutti gli 857 playbook | ✅ | ✅ | ✅ |
list_skill_resources / read_skill_resource — script, payload e riferimenti inclusi | — | ✅ | ✅ |
| Log di audit delle chiamate agli strumenti | — | — | ✅ |
| Misurazione dell'utilizzo | — | — | ✅ |
Sull'endpoint ospitato la sua edizione è legata alla sua chiave API ed è
risolta dall'edge Cert-IX a ogni richiesta — un client non può dichiarare da sé il
proprio livello. Una chiave gratuita self-service è sempre Community; le edizioni
Pro ed Enterprise vengono impostate su una chiave da Cert-IX. Richiami
license_status per vedere esattamente cosa
sblocca la sua credenziale.
Questa libreria include materiale offensivo — sfruttamento, attacchi alle credenziali, post-sfruttamento. È fornita per lavoro autorizzato: i suoi sistemi, un incarico per cui dispone di autorizzazione scritta, un CTF o ricerca difensiva. Usarla contro sistemi che non è autorizzato a testare è una sua responsabilità, non di Cert-IX.
Prossimi passi
- Guida introduttiva — ottenga una chiave gratuita e colleghi il suo client MCP all'endpoint ospitato in un paio di minuti.
- Riferimento degli strumenti — tutti e sette gli strumenti, i loro parametri e risposte di esempio reali.
- Flussi di lavoro degli agenti — la disciplina cercare → caricare → seguire, e come abbinare SecCheck a DepCheck.
- Sicurezza e trattamento dei dati — autenticazione, modello di abilitazioni, limiti di frequenza e cosa esce (e cosa no) dal perimetro Cert-IX.
Questa pagina ti è stata utile?